Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Resource-based Beispiel für eine Richtlinie für IAM Identity Center
Jede Anwendung, die mit IAM Identity Center zusammenarbeitet und OAuth 2.0 verwendet, benötigt eine ressourcenbasierte Richtlinie. Die Anwendung kann vom Kunden oder vom Kunden verwaltet werden. AWS Die erforderliche ressourcenbasierte Richtlinie, die als Anwendungsrichtlinie (oder ActorPolicy in den APIs) bezeichnet wird, definiert, welche IAM-Prinzipale berechtigt sind, API-Aktionen für die IAM-Authentifizierungsmethode aufzurufen, z. B. CreateTokenWithIAM Die IAM-Authentifizierungsmethode ermöglicht es einem IAM-Prinzipal, z. B. einer IAM-Rolle oder einem Dienst, sich beim IAM Identity Center AWS OIDC-Dienst zu authentifizieren, indem er die IAM-Anmeldeinformationen zum Anfordern oder Verwalten von Zugriffstoken unter /token? vorlegt. aws_iam=t-Endpunkt.
Die Anwendungsrichtlinie regelt die Operationen zur Ausgabe von Tokens (). CreateTokenWithIAM Die Richtlinie regelt auch Aktionen, für die nur Berechtigungen gelten und nur von AWS verwalteten Anwendungen zum Validieren von Token () und zum Widerrufen von Tokens (IntrospectTokenWithIAM) verwendet werden. RevokeTokenWithIAM Für eine vom Kunden verwaltete Anwendung konfigurieren Sie diese Richtlinie, indem Sie angeben, welche IAM-Prinzipale zum Aufrufen autorisiert sind. CreateTokenWithIAM Wenn ein autorisierter Principal diese API-Aktion aufruft, erhält der Principal Zugriffs- und Aktualisierungstoken für die Anwendung.
Wenn Sie die IAM Identity Center-Konsole verwenden, um eine vom Kunden verwaltete Anwendung für die Verbreitung vertrauenswürdiger Identitäten einzurichten, finden Sie unter Schritt 4 unter Einrichten von kundenverwalteten OAuth 2.0-Anwendungen weitere Informationen zur Konfiguration der Anwendungsrichtlinie. Ein Beispiel für eine Richtlinie finden Sie weiter unten in Beispielrichtlinie: Erlauben Sie einer IAM-Rolle, Zugriffs- und Aktualisierungstoken zu erstellen diesem Thema.
Politische Anforderungen
Die Richtlinie muss die folgenden Anforderungen erfüllen:
Die Richtlinie muss ein
VersionElement enthalten, das auf „2012-10-17" gesetzt ist.Die Richtlinie muss mindestens ein Element enthalten.
StatementJede Richtlinie
Statementmuss die folgenden Elemente enthalten:EffectPrincipal,Action, undResource.
Richtlinienelemente
Die Richtlinie muss die folgenden Elemente enthalten:
- Version
-
Gibt die Version des Richtliniendokuments an. Wir empfehlen, die Version auf
2012-10-17(neueste Version) einzustellen. - Statement
-
Enthält die Richtlinie
Statements. Die Richtlinie muss mindestens eine enthaltenStatement.Jede Richtlinie
Statementbesteht aus den folgenden Elementen.- Auswirkung
-
(Erforderlich) Gibt an, ob die Berechtigungen in der Richtlinienanweisung zugelassen oder verweigert werden. Gültige Werte sind
AllowoderDeny. - Auftraggeber
-
(Erforderlich) Der Prinzipal ist die Identität, die die in der Richtlinienanweisung angegebenen Berechtigungen erhält. Sie können IAM-Rollen oder AWS Dienstprinzipale angeben.
- Action
-
(Erforderlich) Die OIDC-Dienst-API-Operationen von IAM Identity Center, die zugelassen oder verweigert werden sollen. Zu den gültigen Aktionen gehören:
sso-oauth:CreateTokenWithIAM: Diese Aktion, die demCreateTokenWithIAMAPI-Vorgang entspricht, gewährt die Erlaubnis, Zugriffs- und Aktualisierungstoken für autorisierte Client-Anwendungen zu erstellen und zurückzugeben, die mithilfe einer beliebigen IAM-Entität, z. B. einer AWS Servicerolle oder eines Benutzers, authentifiziert werden. Diese Token können definierte Bereiche enthalten, die Berechtigungen wie oder angeben.read:profilewrite:datasso-oauth:IntrospectTokenWithIAM[Nur Erlaubnis]: Erteilt die Erlaubnis, Informationen über aktive OAuth 2.0-Zugriffstoken und Aktualisierungstoken, einschließlich der zugehörigen Bereiche und Berechtigungen, zu validieren und abzurufen. Diese Berechtigung wird nur von AWS verwalteten Anwendungen verwendet und ist in der OIDC-API-Referenz für IAM Identity Center nicht dokumentiert.RevokeTokenWithIAM[Nur Erlaubnis]: Erteilt die Erlaubnis, OAuth 2.0-Zugriffstoken zu widerrufen und Tokens zu aktualisieren, sodass sie vor ihrem normalen Ablauf ungültig werden. Diese Berechtigung wird nur von AWS verwalteten Anwendungen verwendet und ist in der OIDC-API-Referenz für IAM Identity Center nicht dokumentiert.
- Ressource
-
(Erforderlich) In dieser Richtlinie lautet der Wert des
ResourceElements"*", was „diese Anwendung“ bedeutet.
Weitere Informationen zur AWS Richtliniensyntax finden Sie in der AWS IAM-Richtlinienreferenz im IAM-Benutzerhandbuch.
Beispielrichtlinie: Erlauben Sie einer IAM-Rolle, Zugriffs- und Aktualisierungstoken zu erstellen
Die folgende Berechtigungsrichtlinie gewährt einer IAM-RolleExampleAppClientRole, die von einem Workload übernommen wird, Berechtigungen zum Erstellen und Zurückgeben von Zugriffs- und Aktualisierungstoken.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowRoleToCreateTokens", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleAppClientRole" }, "Action": "sso-oauth:CreateTokenWithIAM", "Resource": "*" } ] }